PT-2026-69968 · Red Hat · Rhoai Training-Operator
CVE-2026-18982
·
Publicado
2026-08-10
·
Atualizado
2026-08-27
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
RHOAI training-operator (versões afetadas não especificadas)
Descrição
Uma falha permite que usuários com funções padrão de edição ou administração em qualquer namespace do Kubernetes escalem seus privilégios. Através da criação de jobs de treinamento, um invasor pode personificar contas de serviço, acessar o sistema de arquivos do host e potencialmente executar código arbitrário remotamente. Isso ocorre porque as permissões de jobs de treinamento são agregadas aos ClusterRoles nativos de edição e administração do Kubernetes, combinadas com a passagem irrestrita de
PodTemplateSpec.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rhoai Training-Operator